Ligue a aplicação do controle em um produto apenas depois que o Access Manager estiver rodando e reportar estado saudável. Um produto que aplica o controle de acesso antes disso recusa cada requisição protegida.
Instalar
Faça o deploy dos dois serviços do Access Manager e conecte-os às dependências deles. O Auth responde às decisões de acesso em tempo de execução. O Identity guarda os usuários, grupos e applications por trás dessas decisões. Três dependências devem estar acessíveis antes de qualquer um dos serviços subir:
- PostgreSQL, o banco de dados por trás do backend de identidade.
- Valkey, o cache para operações de token, de permissão e relacionadas a MFA.
- Caradhras, o backend de identidade que armazena os dados de identidade.
Bootstrap
O bootstrap prepara um ambiente novo antes que qualquer produto aplique o controle de acesso.
- O bootstrap popula a organização base, os papéis, grupos, aplicações e conjuntos de permissões dos quais a plataforma depende.
Habilitar
A aplicação do controle é uma chave por produto. Você define as variáveis do Auth no arquivo
.env de cada produto ou plugin Lerian em que quer o acesso controlado.
A maioria dos produtos e plugins vem com a aplicação do controle desligada e exige que você a ligue para produção. O Streaming Hub recusa a aplicação do controle desligada em produção. Verifique a página de variáveis de ambiente de cada trilho brasileiro para saber o padrão dele.
Por padrão, um token máquina a máquina age como o papel de editor do produto. Defina AUTH_M2M_INVERSION_ENABLED=true para usar o subject da própria application.
Os nomes das variáveis mudam conforme a família do produto. Para a tabela por produto, leia Habilitando o Access Manager. O time que faz o deploy de cada produto repete este estágio uma vez por produto.
Operar
O trabalho do dia a dia começa depois que o ambiente está no ar. Ele cobre pedidos de token, gestão de usuários e grupos, configuração de MFA e chamadas a APIs protegidas. Use as APIs do Identity ou o Lerian Console para essas tarefas. Os access tokens emitidos para as applications que o Identity cria expiram depois de uma hora. As applications criadas fora do Identity têm o próprio tempo de vida. Administradores, usuários finais e integrações compartilham este estágio. Ele continua durante toda a vida do deploy.

